Enerji şirketi Shell, Clop fidye yazılımı grubunun 89GB şirket verisini çaldığını iddia etmesinin ardından olası bir siber güvenlik olayı araştırıyor. İddia edilen ihlal, internete erişimli PTC Windchill ve FlexPLM sistemleri kullanan kuruluşları hedef alan daha geniş bir Clop kampanyası sırasında gerçekleşiyor.

 

 

Shell, Clop’un şirketi karanlık web sızıntı sitesine eklemesinin ardından durumu kabul etti. Bir şirket sözcüsü, Shell’in olası bir olaydan haberdar olduğunu ve güvenlik ekiplerini ve ilgili uzmanları araştırma için çağırdığını söyledi. Shell, saldırganların Clop tarafından tanımlanan dosyaları ele geçirdiğini henüz doğrulamadı.

Siber suç grubunun iddialarına göre, çalınan materyal arasında mühendislik çizimleri, tesis fotoğrafları, proje planları ve tesis testleriyle ilgili taranmış raporlar yer alıyor. Bu detaylar Shell’in soruşturması devam ederken Clop’un iddiaları olarak kaldı ve şirket, tehlikeye giren herhangi bir bilginin miktarını veya içeriğini kamuoyuna doğrulamadı.

Zamanlama, Shell’in Clop’un sızdırma sitesindeki görünümünü çok daha geniş bir saldırı dizisiyle ilişkilendiriyor. Shell, PTC’nin Windchill ve FlexPLM ürün yaşam döngüsü yönetim yazılımlarının ortaya çıkan örnekleri nedeniyle hedef alındığına inanılan 43 yeni listelenen kuruluştan biriydi. Clop, aynı faaliyetin bir parçası olarak General Electric ve Philips’ten veri hırsızlığını da iddia etti.

Saldırılar, PTC Windchill ve FlexPLM’i etkileyen kritik bir güvenlik açığı olan CVE-2026-12569 ile ilişkilendirilmiştir. PTC, güvenlik hatasının yetkisiz saldırgana kodu uzaktan çalıştırmasına izin verebileceğini söylüyor. Şirket, Haziran ayında iyileştirme rehberliği sağlamaya başladı ve ardından her iki platformun etkilenen sürümlerini kapsayan güvenlik yamaları yayımladı.

PTC ayrıca saldırganların Windchill’in giriş dizinine kalıcı JSP web kabuğu yerleştirdiğini gösteren göstergeleri belgeledi. Bu tür webshell’ler, uzaktan komut çalıştırma sağlayabilir ve tehlikeye girmiş sunuculardan veri sızdırmasını kolaylaştırabilir. Haziran sonlarına gelindiğinde, PTC müşterileri devam eden “yüksek tehdit faaliyetleri” konusunda uyarıyor ve derhal iyileştirme çağrısında bulunuyordu.

Windchill ve FlexPLM, ürünlerin yaşam döngüsü boyunca bilgi yönetimi için kullanılır; bu da tehlikedeki kurulumları potansiyel olarak değerli kurumsal ve mühendislik bilgi kaynakları haline getirir. Bu, Clop’un Shell’den elde ettiğini iddia ettiği materyal türleriyle, çizimler ve proje dokümantasyonları dahil olmak üzere, Shell, CVE-2026-12569’un sistemlerine erişim için kullanılan güzergah olduğunu doğrulamamıştır.

PTC, güvenlik rehberini güncellemeye devam etti çünkü ek tehlike göstergeleri ortaya çıktı. Satıcı, müşterilere mevcut yamaları hemen uygulamalarını, bilinen göstergeler için ortamlarını incelemelerini ve Windchill giriş arayüzlerinin gereksiz internet riskini azaltmalarını tavsiye eder.

Clop’un son faaliyetleri, kurumsal sistemleri şifrelemek yerine bilgi çalmaya odaklanmış gibi görünüyor. Windchill ve FlexPLM kampanyasında, tehlikeye giren ürün yönetim sunucuları projeler, teknik çizimler, diyagramlar, yedeklemeler ve daha sonra şantaj için kullanılabilecek diğer dahili dosyaları içerebilir.

Özellikle Shell için doğrulanmış bilgiler sınırlı. Şirket, olası bir güvenlik olayı araştırdığını kabul etti, ancak şu anda 89GB mühendislik ve projeyle ilgili bilginin çalındığı iddiası Clop’tan geliyor. Shell, etkilenen veri miktarını, ilgili spesifik sistemleri veya PTC zafisinin olası tehlikeden sorumlu olup olmadığını kamuoyuna doğrulamadı.

Bir Cevap Yazın